DEV Community · Show DEV9/8 13:4957

Keyclasp:让代理安全使用令牌而不泄露

Keyclasp: Let agents use tokens without putting them in prompts

阅读原文
开发者Andrea Catalucci因本地编码代理处理凭证时易泄露令牌而烦恼,遂开发了Keyclasp。该工具将凭证存储在本地加密库中,代理仅通过密钥名称请求所需令牌,子进程通过环境变量获取真实值,从而避免在提示中暴露。Keyclasp支持操作员授权或允许特定密钥无人值守运行,并包含输出防护,可检测并编辑输出中的精确注入值(至少8字符),但无法防护短值、编码值或片段。它不沙箱命令,也未经过第三方安全审计。目前支持Apple Silicon Mac和glibc Linux(arm64/x64),需Node 24或26,可通过npm安装,MIT许可,源自Keyblind。作者希望了解其他处理本地代理凭证的方法。